Verificação do âmbito NIS2

A NIS2 aplica-se à sua organização e é uma entidade essencial ou importante? Escolha o setor, indique a dimensão (incluindo as empresas do grupo) e obtenha uma resposta fundamentada com os artigos aplicáveis, além de notas para os Países Baixos, a Itália, a Bélgica e a Alemanha.

Com base na Diretiva (UE) 2022/2555 e na Recomendação 2003/361/CE, a 1 de outubro de 2026
1. Onde está o seu estabelecimento principal?
2. O que faz?
Várias atividades? Assinale cada uma; basta uma atividade abrangida. Os setores do Anexo I são de «criticidade elevada», os do Anexo II «outros setores críticos».
3. Qual é a sua dimensão?

Dados das últimas contas aprovadas, calculados numa base anual. O volume de negócios exclui o IVA.

Equivalentes a tempo inteiro ao longo do ano: trabalhadores, sócios-gerentes, sócios que trabalham na empresa. Não inclui aprendizes.

Faz parte de um grupo? Some as empresas associadas e parceiras

Empresas associadas (controla-as ou elas controlam-no, p. ex., com a maioria dos direitos de voto): some 100 %. Empresas parceiras (participação de 25 % até 50 %, diretamente a montante ou a jusante): some os dados na proporção. As participações de capital de risco, investidores providenciais (abaixo de 1 250 000 EUR), universidades ou pequenas autarquias não criam uma parceria. Ao contrário da definição de PME, a NIS2 ignora a regra dos 25 % para organismos públicos (art.º 2.º, n.º 1, segundo parágrafo).

4. Há algo que se sobreponha à dimensão?

O resultado aparece aqui à medida que preenche o formulário.

Como funciona o âmbito da NIS2

Três perguntas decidem (Diretiva (UE) 2022/2555, art.os 2.º-3.º):

  1. Setor. O seu tipo de entidade consta do Anexo I (energia, transportes, banca, infraestruturas do mercado financeiro, saúde, água potável e águas residuais, infraestruturas digitais, gestão de serviços de TIC, administração pública, espaço) ou do Anexo II (serviços postais, resíduos, produtos químicos, alimentação, fabrico de dispositivos médicos, eletrónica, equipamento elétrico, máquinas, veículos e outro equipamento de transporte, prestadores de serviços digitais, investigação)?
  2. Dimensão. É pelo menos uma média empresa na aceção da Recomendação 2003/361/CE?
  3. Exceções. Algumas entidades estão abrangidas seja qual for a dimensão, e os Estados-Membros podem acrescentar outras.

Limiares de dimensão

CategoriaEfetivose volume de negóciosou balançoEfeito NIS2 (se num setor de um Anexo)
Micro< 10≤ 2 M EUR≤ 2 M EURFora, salvo se independente da dimensão
Pequena< 50≤ 10 M EUR≤ 10 M EURFora, salvo se independente da dimensão
Médio< 250≤ 50 M EUR≤ 43 M EURImportante (Anexos I e II)
GrandeUltrapassa os limites das médias empresasEssencial (Anexo I), importante (Anexo II)

O limite de efetivos aplica-se sempre; quanto aos valores monetários, basta ficar dentro de um dos limites: o do volume de negócios ou o do balanço. Uma empresa com 40 trabalhadores, 12 milhões de EUR de volume de negócios e um balanço de 8 milhões de EUR continua a ser pequena. Uma com 40 trabalhadores e 12 milhões de EUR em ambos é média e está abrangida se o seu setor constar da lista. A categoria só muda quando os limites são ultrapassados em dois exercícios consecutivos (art.º 4.º, n.º 2, do Anexo).

Abrangidas independentemente da dimensão

  • Sempre essenciais: prestadores qualificados de serviços de confiança, registos de nomes de TLD e prestadores de serviços de DNS (art.º 3.º, n.º 1, alínea b)); entidades da administração central (art.º 3.º, n.º 1, alínea d)); entidades críticas ao abrigo da Diretiva CER (art.º 3.º, n.º 1, alínea f)).
  • Abrangidas com qualquer dimensão: fornecedores de redes ou serviços públicos de comunicações eletrónicas (essenciais a partir de média dimensão, art.º 3.º, n.º 1, alínea c)) e prestadores não qualificados de serviços de confiança (art.º 2.º, n.º 2, alínea a)).
  • Designadas pelo Estado-Membro: prestadores únicos de um serviço essencial, ou entidades cuja perturbação afetaria a segurança pública, a proteção ou a saúde, criaria risco sistémico ou tem importância específica a nível nacional ou regional (art.º 2.º, n.º 2, alíneas b) a e)).
  • Os serviços de registo de nomes de domínio estão abrangidos quanto aos deveres relativos aos dados de registo do artigo 28.º (art.º 2.º, n.º 4).

Essencial ou importante: o que muda

Ambas as categorias têm de adotar as medidas de gestão de riscos do artigo 21.º, fazê-las aprovar e supervisionar pelo órgão de administração (art.º 20.º) e comunicar incidentes significativos (art.º 23.º). A diferença está na supervisão e nas coimas. As entidades essenciais são supervisionadas de forma proativa (art.º 32.º) e enfrentam coimas de, pelo menos, até 10 milhões de EUR ou 2 % do volume de negócios mundial; as entidades importantes são supervisionadas a posteriori (art.º 33.º), com coimas de, pelo menos, até 7 milhões de EUR ou 1,4 % (art.º 34.º). As entidades financeiras abrangidas pelo DORA seguem o DORA para o risco das TIC e a comunicação de incidentes (art.º 4.º).

Fora do âmbito, mas ainda assim questionado

O artigo 21.º, n.º 2, alínea d), torna as entidades NIS2 responsáveis pela segurança da sua cadeia de abastecimento. Conte com questionários de segurança, cláusulas contratuais e direitos de auditoria por parte de clientes abrangidos, sobretudo se fornecer TI, software, alojamento ou componentes. Ter as políticas, o estado da ISO 27001 e o processo de incidentes documentados poupa dias por questionário.

Notas por país

O que pode mudar

A 20 de janeiro de 2026, a Comissão propôs alterações específicas à NIS2, incluindo uma categoria de «pequenas empresas de média capitalização» (menos de 750 trabalhadores e volume de negócios até 150 milhões de EUR ou balanço até 129 milhões de EUR) cujos membros poderiam ser, no máximo, entidades importantes. A 1 de outubro de 2026, trata-se de uma proposta em processo legislativo; a verificação aplica a Diretiva em vigor.

Apenas indicativo, não constitui aconselhamento jurídico. As transposições nacionais podem acrescentar setores ou entidades, e é a sua autoridade competente que decide sobre a designação e o registo.

Perguntas

Qual é o limiar de dimensão da NIS2?

A NIS2 aplica-se a entidades de setores dos Anexos I ou II que sejam pelo menos médias empresas na aceção da Recomendação 2003/361/CE da Comissão: 50 ou mais trabalhadores, ou volume de negócios anual superior a 10 milhões de EUR e balanço total superior a 10 milhões de EUR. As grandes empresas de setores do Anexo I (250+ trabalhadores, ou volume de negócios superior a 50 milhões de EUR e balanço superior a 43 milhões de EUR) são entidades essenciais.

As empresas do grupo contam para a dimensão?

Sim. Nos termos do artigo 6.º do Anexo da Recomendação 2003/361/CE, soma 100 % dos dados das empresas associadas (por exemplo, uma empresa-mãe ou uma filial que controla) e uma parte proporcional das empresas parceiras (participações de 25 % a 50 %). Por isso, uma pequena filial de um grande grupo normalmente não é pequena.

Que entidades estão abrangidas independentemente da dimensão?

Fornecedores de redes ou serviços públicos de comunicações eletrónicas, prestadores de serviços de confiança, registos de nomes de TLD e prestadores de serviços de DNS, entidades da administração central, entidades críticas ao abrigo da Diretiva CER e entidades que um Estado-Membro identifique como prestadores únicos ou de outra forma críticas (artigo 2.º, n.os 2 a 4). Os serviços de registo de nomes de domínio estão abrangidos quanto aos deveres relativos aos dados de registo.

Estamos fora do âmbito. Podemos ignorar a NIS2?

Não totalmente. As entidades NIS2 têm de gerir a segurança da cadeia de abastecimento (artigo 21.º, n.º 2, alínea d)), pelo que os fornecedores de serviços de TI, software e componentes recebem questionários de segurança, cláusulas contratuais e pedidos de auditoria. Conseguir responder-lhes rapidamente é uma vantagem comercial.